Den 29. april 2026 offentliggjorde Europakommisjonen utkastet til gjennomføringsforordningen om registeret for digitale produktpass (Ares(2026)4424976). Den konkretiserer artikkel 13(5) i ESPR (forordning 2024/1781) og fastsetter hvordan registeret, som drives av Kommisjonen, skal fungere både teknisk og organisatorisk.
Teksten er merket som et utkast og er ennå ikke vedtatt. De viktigste mekanismene er imidlertid allerede tydelige - og de har umiddelbare konsekvenser for alle produsenter som må utstede en DPP fra og med 2027.
Hva registeret er - og hva det ikke er
En avklaring innledningsvis: EU-registeret lagrer ikke selve DPP-dataene. Det er en sentral katalogtjeneste som for hver registrering oppbevarer en unik ID, varekoden, identiteten til den økonomiske aktøren, en hash av DPP-versjonen og en henvisning til sikkerhetskopien hos DPP-tjenesteleverandøren.
I betraktning 3 kalles dette en «desentralisert modell»: Produktdataene forblir hos produsenten eller på dennes DPP-plattform. Registeret er den kanoniske adresselisten, ikke et datasilo.
Funksjonelt består registeret av:
- et webgrensesnitt og et API for registreringer
- en verifiseringsplattform for økonomiske aktører
- en liste over godkjente DPP-tjenesteleverandører
- et semantisk arkiv (flerspråklig, strukturert etter DCAT-AP) som referanse for dataattributter, modellstrukturer og roller
- et loggsystem med trinnvise oppbevaringsfrister
Verifisering før registrering
Ingen DPP blir opprettet i registeret før den innleverende økonomiske aktøren er registrert som verifisert økonomisk aktør (art. 4). Verifiseringen skjer direkte i registeret og benytter eIDAS-midlene fra forordning 910/2014:
- Juridisk person i EU: kvalifisert elektronisk segl eller elektronisk attributtattest
- Fysisk person som enkeltpersonforetak i EU: kvalifisert elektronisk signatur, eID-nivå «høy» eller attributtattest
- Aktører utenfor EU: kvalifisert signatur eller segl eller attributtattest
Verifiseringen er gyldig i maksimalt tre år. De som ikke fornyer, blir satt til «uverifisert» og mister retten til å registrere nye DPP-er eller endre eksisterende (art. 4(4)).
Denne verifiseringen er det juridiske kravet. Den foregår mellom produsenten og Kommisjonen - og den kan ikke delegeres. Ingen tjenesteleverandør, heller ikke Transpareo, kan utføre den på dine vegne.
Granularitet: modell, batch eller artikkel
Artikkel 8 krever at DPP-er registreres på det granularitetsnivået som den respektive sektorregelverket foreskriver - modell, batch eller artikkel. Når en artikkel-DPP opprettes og det finnes batch- eller modell-ID-er, må disse inkluderes. For batch-DPP-er gjelder det samme for modell-ID-er.
For produsenter betyr dette: De interne stamdataene må ha en tydelig hierarki mellom modell, batch og enkeltprodukt. Uten denne koblingen vil den automatiske valideringen av registreringen mislykkes.
Versjonering, hash og oppbevaring
Hver DPP-versjon knyttes til den opprinnelige registrerings-ID-en. Ved hver endring krever registeret en hash av den gjeldende DPP-versjonen - kryptografisk verifiserbar, ikke manuelt genererbar.
Registreringsbeviset (art. 9) er et elektronisk dokument som Kommisjonen forsegler med et kvalifisert segl og utstyrer med et tidsstempel. Innholdet skal minst omfatte: registrerings-ID, varekode, aktøridentitet, dato og hash for den siste versjonen. Gyldig i 90 dager, kan genereres på nytt når som helst.
Standard oppbevaringstid: 10 år fra registrering, med mindre EU-rett eller sektorrett fastsetter en annen frist (art. 10(3) i gjennomføringsforordningen for DPP-registeret). Selv om produsenten går konkurs eller avvikles, fritar dette ikke fra plikten til å sikre tilgjengelighet (ESPR art. 11(e)).
Loggsystem
Registeret fører logg i tre nivåer (art. 14):
- Tilgang og autentisering: 6 måneder
- Endringer i data: Registreringens varighet
- Administrative handlinger og datautveksling: 5 år
Nasjonale myndigheter får tilgang ved hendelser, revisjoner eller stikkprøver.
Personopplysninger - hva Kommisjonen lagrer
Artikkel 18 oppgir hvilke opplysninger som utelukkende oppbevares i registeret: fornavn og etternavn for hver bruker, påloggingsopplysninger, autentiseringstokener, postadresse, e-postadresse. For fysiske personer i tillegg pass- eller ID-nummer, eID, skatte-ID. Disse opplysningene angår ikke DPP-tjenesteleverandøren. Kommisjonen er behandlingsansvarlig for disse kontoopplysningene, mens den økonomiske aktøren forblir behandlingsansvarlig for sine egne DPP-opplysninger.
Hvordan Transpareo oppfyller kravene
De fleste kravene gjelder arkitektoniske beslutninger som Transpareo allerede har truffet i denne formen. Nærmere bestemt:
Desentralisert modell. Transpareo er en flerbrukerplattform med isolert database for hver kunde. DPP-dataene ligger i den økonomiske aktørens database, ikke i en sentral pool - nøyaktig den arkitekturen som begrunningspunkt 3 forutsetter.
Rollen som databehandler er tydelig avgrenset. Artikkel 19(5) og 20(3) fastslår at den økonomiske aktøren forblir behandlingsansvarlig for sine passdata, selv om en tredjepart behandler dem. Transpareo fungerer allerede i dag som databehandler med databehandlingsavtale - rollene er klare.
Stabil sikkerhetskopi-URL per DPP. Hver Transpareo-DPP er tilgjengelig via en permanent URL som forblir uendret selv ved versjonsendringer. Dette er nøyaktig det som kreves i artikkel 8(6)(d) som «link to the back-up hosted by a DPP-SP».
Granularitet. Transpareos datamodell skiller mellom produktmodell, batch og enkeltprodukt og tillater koblinger langs hierarkiet - en forutsetning for å oppfylle artikkel 8(3)/(4).
Flerspråklig semantisk kartlegging. Kommisjonens arkiv er flerspråklig i henhold til DCAT-AP. Transpareo fører hvert datapunkt på 40 språk, inkludert alle de 24 offisielle EU-språkene, med oversettelse som en del av prisen.
Versjons-hash. Deterministisk kanonisering og en SHA-256-hash per DPP-versjon er allerede implementert. Det eneste som gjenstår, er det nøyaktige hash-pinning-formatet til EU-registeret; så snart Kommisjonen publiserer det, vil vi også implementere det.
Oppføring som DPP-tjenesteleverandør. Transpareo vil søke om å bli oppført på den offisielle listen over DPP-tjenesteleverandører (art. 2 nr. 32 i ESPR) så snart opptaksprosedyren er offentliggjort.
Registreringen forblir hos deg. Registeret godtar kun registrering fra den økonomiske aktøren som bringer produktet i omsetning, så vi tar ikke over denne oppgaven for deg. Det vi gjør, er å ha opplysningene som registreringen krever - produkt-ID, aktør-ID, permanent adresse og versjons-hash - klare, slik at det bare tar noen minutter å fylle ut skjemaet så snart grensesnittet er på plass.
Tidsplan
Ikrafttredelsen reguleres av artikkel 23: 20 dager etter offentliggjøring i EUT. Hvilken dag dette blir, avhenger av når Kommisjonen vedtar den endelige versjonen. Hovedmandatet fra artikkel 13(5) i ESPR er datert 19. juli 2026 - innen den tid må registeret være på plass.
Registeret forventes først å bli fullt operativt 18. februar 2027: Denne dagen trer artikkel 77 i EU-batteriforordningen 2023/1542 i kraft, og DPP blir obligatorisk for industri-, EV- og LMT-batterier over 2 kWh. Vi har skrevet ned detaljene og de uavklarte spørsmålene om gjennomføringsvedtaket i ESPR-tidsplanen for 2027. Det er rundt ni måneder igjen til da. De som planlegger leverandøravtaler, migrering av stamdata og interne godkjenninger, vet at dette er knapp tid, ikke rikelig.
Hva som fortsatt er uavklart
Selve forordningen beskriver det organisatoriske rammeverket. Det som mangler, er den tekniske spesifikasjonen av API-et - det nøyaktige grensesnittformatet, skjemaene og valideringsreglene. Dette vil trolig følge som en egen retningslinje fra Kommisjonen i henhold til art. 15(1), antakelig i løpet av 2026.
Inntil da er imidlertid retningslinjene klare: desentralisert arkitektur, verifiserte aktører, kvalifiserte signaturer, entydige registrerings-ID-er, versjonskjedning, semantisk interoperabilitet. Alt sammen konsepter som ikke vil forsvinne.
Kommisjonens offisielle høringsinitiativ er tilgjengelig på Have Your Say.
Spørsmål om dette innlegget
Er dette utkastet fortsatt den gjeldende teksten?
Nei. Kommisjonen vedtok forordningen 16. juli 2026 som gjennomføringsforordning (EU) 2026/1778, og registeret har vært i drift siden 20. juli 2026, med testmiljø og teknisk dokumentasjon for markedsaktører. Mekanismene som beskrives her - desentralisert modell, verifiserte aktører, registrerings-ID-er, versjons-hash-verdier, ti års oppbevaring - fremgår også av den vedtatte teksten. Det tekniske grensesnittet er fortsatt ikke endelig fastlagt. Hva som har endret seg frem til vedtaket, fremgår av vår analyse av registerforordningen.
Lagrer registeret produktdataene våre?
Nei. Det er et register - registrerings-ID, varekode, identiteten til den økonomiske aktøren, en hash av den gjeldende versjonen og en henvisning til sikkerhetskopien hos tjenesteleverandøren. Produktdataene forblir hos deg eller på plattformen din; det er nettopp dette som menes med den desentraliserte modellen i betraktningene. I praksis betyr dette at en registeroppføring ikke erstatter din egen plikt til å holde passet tilgjengelig.
Hva er eIDAS-verifisering, og hvem trenger den?
Den økonomiske aktøren selv. Før et pass kan registreres, må aktøren være registrert som verifisert i henhold til eIDAS-bestemmelsene i forordning (EU) nr. 910/2014 - kvalifisert elektronisk segl eller elektronisk attributtattest for juridiske personer, kvalifisert signatur eller eID på nivå «høy» for enkeltpersonforetak. Verifiseringen gjelder i maksimalt tre år; den som lar den utløpe, blir satt til «uverifisert» og mister retten til å registrere nye pass eller endre eksisterende. Den gjelder mellom deg og Kommisjonen; ingen tjenesteleverandør kan opprettholde den på dine vegne - start derfor tidlig med dette.
Kan Transpareo ta seg av registreringen for oss?
Nei, og foreløpig er det ingen leverandører som kan gjøre det. Registeret godtar kun registrering fra den økonomiske aktøren som bringer produktet i omsetning (ESPR art. 13(4) og (5), for batterier art. 77(10) i batteriforordningen); EU-DPP-helpdesken har bekreftet denne tolkningen, og Kommisjonen undersøker ifølge egne opplysninger om prosedyren kan åpnes for tjenesteleverandører. Det vi gjør, er å forenkle registreringen - hvert pass inneholder allerede produktidentifikatoren, den permanente adressen der det er registrert, og fingeravtrykket som bekrefter at det er uendret. Så snart grensesnittet er klart, legger du inn opplysningene én gang og mottar det forseglede registreringsbeviset.
På hvilket nivå registrerer vi - modell, batch eller artikkel?
På det nivået som sektorforordningen forutsetter. Hvis et artikkelkort registreres og det finnes batch- eller modell-ID-er, må disse oppgis; for batchkort gjelder det samme for modell-ID-er (artikkel 8 i utkastet). Dette er ikke et registerproblem, men et stamdataproblem - din egen hierarki mellom modell, batch og enkeltprodukt må være i orden før registreringen, ellers mislykkes den automatiske valideringen.
Hvor lenge må et registrert pass være gyldig?
Ti år fra registreringstidspunktet er standarden, med mindre EU-retten eller sektorretten fastsetter en annen frist (art. 10(3)). Produsentens insolvens eller avvikling fritar ikke fra tilgjengelighetsplikten (ESPR art. 11(e)) - derfor bør spørsmålet om hva som skjer med passene dine etter en oppsigelse, tas opp i alle samtaler med leverandører. Hos Transpareo oppbevares hver publiserte versjon i ti år i et eget, skrivebeskyttet arkiv og forblir tilgjengelig via en permanent adresse.
Må vi generere versjons-hash-verdien selv?
Registeret krever ved hver endring en hash av den gjeldende versjonen, som må kunne verifiseres kryptografisk og ikke være skrevet inn manuelt. Den som har passet, genererer den - i praksis altså plattformen. Transpareo kanoniserer deterministisk og beregner en SHA-256-hash for hver versjon; det eneste som er åpent, er det nøyaktige formatet som registeret forventer at den skal ha. Hvis du bygger passlagringsenheten selv, er dette den delen du må få riktig fra starten av - en hash som ingen kan reprodusere, er verre enn ingen i det hele tatt.
Registreringsbeviset er gyldig i 90 dager. Hva dekker de ti årene?
Innenfor denne fristen genererer registeret bekreftelsen på nytt etter forespørsel; de 90 dagene er altså dokumentets gyldighetsperiode og ikke registreringens. En oppbevaringstid på over ti år forutsetter imidlertid at den opprinnelige aktøren fortsatt eksisterer og kan be om en ny bekreftelse - derfor har vi i vår tilbakemelding til Kommisjonen foreslått et offentlig verifiseringsendepunkt og bekreftelsesbytes som kan lagres midlertidig (våre fire innspill). Inntil dette verifiseringspunktet er på plass, bør du oppbevare den mottatte, forseglede bekreftelsen, i stedet for å stole på at den vil bli generert på nytt.



