Vertrouwen dat het product overleeft: handtekeningen en certificaten in het DPP

Vertrouwen dat het product overleeft: handtekeningen en certificaten in het DPP

Een DPP moet tien jaar lang controleerbaar blijven, maar een platform gaat zelden zo lang mee. Het vertrouwen is dus gekoppeld aan de dataset, niet aan de aanbieder.

In het jaar 2036 komt een batterij bij de recycler terecht. Hij scant de code die in 2026 op de behuizing is gedrukt en ontvangt het productpaspoort. Het bedrijf dat het paspoort destijds heeft opgeslagen, bestaat misschien niet meer. De scan moet niettemin aantonen dat de gegevens authentiek zijn: dat ze afkomstig zijn van de fabrikant en dat sindsdien niemand er ook maar iets aan heeft gewijzigd.

Dat is de kern van de zaak. Een digitaal productpaspoort moet tien jaar en langer controleerbaar blijven. Een softwareplatform gaat zelden zo lang mee. Het vertrouwen mag dus niet afhangen van de aanbieder. Het moet aan de gegevensset zelf verbonden zijn.

In dit artikel wordt uitgelegd hoe Transpareo dit oplost: met twee zegels op elk paspoort, met een uitgevers-ID op uw eigen domein, met een archief dat de aanbieder overleeft, en met een controle die iedereen in de browser kan uitvoeren zonder ons te raadplegen.

Elke versie is voorzien van twee zegels

Voordat een pas wordt gepubliceerd, controleert Transpareo of alle verplichte velden voor de betreffende productcategorie aanwezig zijn. Ontbreekt er één, dan wordt de publicatie geweigerd.

Alleen een volledig certificaat wordt ondertekend.

Vervolgens legt Transpareo de inhoud vast als versie en voorziet deze van twee onafhankelijke handtekeningen: één van de fabrikant en één van Transpareo. De fabrikant kan zijn sleutel zelf bewaren en een eigen handtekeningdienst beheren. Transpareo krijgt deze privésleutel nooit te zien en voegt alleen de eigen tegenhandtekening toe. De handtekening van de fabrikant is daarmee een handtekening die wij zelf niet zouden kunnen genereren.

De handtekening wordt daarbij niet als één blok op het document aangebracht, maar op elk afzonderlijk gegeven. Daarom blijven ook de velden die een reparatiebedrijf of een overheidsinstantie extra te zien krijgt, hetzelfde bewijs dragen, zonder dat er opnieuw ondertekend hoeft te worden. Waarom dit voor ons belangrijk is, staat beschreven op Openbaar maken zonder de signatuur te verliezen.

De controle vindt plaats in de browser van de kijker. De open-source weergave-app Transpareo Time Machine laadt het paspoort, berekent de vingerafdruk opnieuw en controleert beide handtekeningen zonder contact op te nemen met een van onze servers. Wie wantrouwig is, kan de code inzien.

De uitgeversidentificatie staat op uw eigen domein

Om ervoor te zorgen dat een controleur de openbare sleutels kan vinden, publiceert elke fabrikant zijn identificatie op zijn eigen domein, onder een vast adres dat elke controleur kent (voor degenen die bekend zijn met de normen: volgens de W3C-standaard DID:web). Bewust geen klassiek certificaat: certificaatketens vervallen in de loop van decennia, terwijl een adres op het eigen domein robuust blijft en onder uw controle staat.

Als een sleutel verandert, blijven oudere handtekeningen verifieerbaar. De oude sleutel bevestigt nog steeds wat hij ooit heeft ondertekend; hij ondertekent alleen niets nieuws meer. En omdat een aanbieder zijn domein op een gegeven moment zou kunnen opgeven, spiegelt Transpareo elke openbare sleutel op het moment van publicatie naar een permanent adres. Zo blijft elke versie verifieerbaar, zelfs als het oorspronkelijke adres op een dag niet meer reageert.

De EU-registratie is voorzien van een gekwalificeerd zegel

De registratie in het EU-DPP-register, dat sinds 20 juli 2026 in gebruik is, vereist meer dan een gewone handtekening: U moet uw identiteit aantonen via eIDAS, de EU-brede regelgeving voor elektronische handtekeningen, en een gekwalificeerd elektronisch zegel volgens de eIDAS-verordening 910/2014 is een van de toegestane middelen. Een dergelijk zegel is hardwaregebaseerd en gekoppeld aan een gecontroleerde rechtspersoon, het hoogste vertrouwensniveau dat het EU-recht kent.

Deze mogelijkheid zal beschikbaar zijn zodra de eIDAS-wetgeving en de registerinterface definitief zijn vastgesteld. Transpareo is van plan hiervoor een eigen verzegelingsdienst op te zetten met een eigen verzegelingsapparaat en een gekwalificeerd certificaat van een erkende vertrouwensdienstverlener, zodat fabrikanten zonder eigen verzegelingsinfrastructuur hun paspoorten kunnen verzegelen zonder eigen hardware.

Een archief dat de aanbieder overleeft

Zodra de paspoorten bij het EU-register zijn geregistreerd, wordt elke versie bovendien tien jaar lang onwijzigbaar gearchiveerd. Noch de fabrikant, noch Transpareo kan deze achteraf wijzigen. Om ervoor te zorgen dat dit archief ook toegankelijk blijft mocht Transpareo op een dag niet meer bestaan, is de financiering ervan gewaarborgd via een notariële deponering in Zwitserland. De toezegging is dus niet alleen technisch, maar ook contractueel gericht op duurzaamheid.

Zo controleert een derde partij het paspoort, geheel zonder onze tussenkomst

De doorslaggevende test is of iemand het paspoort kan controleren zonder gebruik te maken van onze infrastructuur. De procedure:

  1. Het paspoort ophalen uit een willekeurige bron: van het CDN, uit het openbare archief, uit het EU-register of uit een archief van een derde partij.
  2. Breng de gegevensreeks in een vaste volgorde en bereken de vingerafdruk ervan.
  3. Haal de openbare sleutels van de fabrikant en Transpareo op via de in het paspoort vermelde adressen.
  4. Controleer beide handtekeningen aan de hand van de vingerafdruk. Als beide overeenkomen, is het paspoort echt en ongewijzigd.

Geen inlog, geen telefoontje naar Transpareo, geen afhankelijkheid van een actief platform. Welke procedure hierbij wordt gebruikt, staat vermeld in de vragen aan het einde.

Wat momenteel in gebruik is en wat in voorbereiding is

Handtekeningen, controle in de browser, de identificatie van de uitgever op het eigen domein en de eigen sleutel van de fabrikant zijn in gebruik. Het onveranderbare tienjarige archief is aangelegd en treedt in werking zodra de paspoorten bij het EU-register zijn geregistreerd. Het gekwalificeerde zegel voor de EU-registratie is gepland zodra de eIDAS-verordening en de registerinterface definitief zijn.

Wat eenmaal is ondertekend en gearchiveerd, blijft verifieerbaar, ongeacht wie het platform morgen beheert.

Vragen over dit artikel

Wie is in het bezit van onze signatuursleutel?

Uzelf, indien u dat wenst. De fabrikant kan een eigen handtekeningdienst exploiteren, en Transpareo bewaart de privésleutel nooit, maar voegt slechts de onafhankelijke tegenhandtekening toe. Elke pasversie is daarmee voorzien van twee handtekeningen van twee onderling onafhankelijke instanties, en de handtekening van de fabrikant is er een die Transpareo zelf niet kan genereren.

Wat gebeurt er met onze paspoorten als Transpareo op een gegeven moment niet meer bestaat?

Ze blijven verifieerbaar, omdat het vertrouwen aan de dataset is gekoppeld en niet aan ons. Elke versie is ondertekend met sleutels die zijn gepubliceerd op de in het paspoort vermelde adressen, en Transpareo spiegelt elke openbare sleutel op het moment van publicatie naar een permanent adres, zodat de verificatie ook standhoudt mocht het oorspronkelijke adres verdwijnen. Het onveranderlijke tienjarige archief wordt gefinancierd via een notariële deponering in Zwitserland; de toegankelijkheid ervan is dus niet afhankelijk van het voortbestaan van het bedrijf.

Waarom een exposant-ID op het eigen domein in plaats van een certificaat?

Omdat certificaatketens na tientallen jaren vervallen en een paspoort tien jaar of langer verifieerbaar moet blijven. De uitgever publiceert zijn identificatiecode op een vast adres in /.well-known/ op zijn eigen domein (volgens de W3C-standaard DID:web), en deze blijft stabiel en onder uw controle, ook bij een verandering van provider. Een verificateur haalt de openbare sleutels daar op, zonder iemand om toestemming te hoeven vragen.

Wat gebeurt er met oude paspoorten wanneer wij een sleutel vervangen?

Ze blijven verifieerbaar. De oude sleutel blijft bevestigen wat hij ooit heeft ondertekend; hij ondertekent alleen geen nieuwe pasjes meer. Omdat elke openbare sleutel bij publicatie permanent wordt opgeslagen, kan een controleur ook jaren later nog de juiste sleutel vinden. Juist dat maakt de overstap tot een routinematige handeling in plaats van een gebeurtenis die de geschiedenis ontkracht.

Hebben wij voor het EU-register een eigen gekwalificeerd certificaat nodig?

Dat is niet verplicht. De registratie is een handeling die u zelf verricht, en u bewijst uw identiteit via eIDAS, met een gekwalificeerde elektronische handtekening, een zegel of een gekwalificeerd attribuutcertificaat. Transpareo zal hiervoor een eigen zegel-dienst exploiteren met een eigen zegelapparaat en een gekwalificeerd certificaat van een erkende vertrouwensdienstverlener, zodat fabrikanten zonder eigen zegelinfrastructuur aan de verplichting kunnen voldoen zonder eigen hardware. Deze mogelijkheid zal beschikbaar zijn zodra de eIDAS-wetgeving en de registerinterface definitief zijn vastgesteld.

Wat gebeurt er als een pas bij publicatie onvolledig is?

Het wordt niet ondertekend. Vóór het vastleggen wordt het gegevensrecord gecontroleerd aan de hand van de verplichte velden van de betreffende productcategorie; indien deze controle mislukt, wordt de publicatie geweigerd. Alleen een volledig, aan de regels beantwoordend paspoort wordt als versie vastgelegd. Een handtekening op een Transpareo-paspoort geeft daarmee ook aan dat de verplichte velden aanwezig waren.

Wordt de handtekening ongeldig als er extra velden worden weergegeven?

Nee, en precies daarvoor is de gebruikte methode bedoeld. De handtekening wordt aan elk afzonderlijk gegeven van het gegevensbestand gekoppeld in plaats van aan het document als geheel; daarom behouden ook de velden die aanvullend aan een reparatiebedrijf of een overheidsinstantie worden bekendgemaakt, hetzelfde bewijs, zonder dat er opnieuw hoeft te worden ondertekend. Meer hierover op Openbaar maken zonder de signatuur te verliezen.

Kan een klant een paspoort zonder onze hulp controleren?

Ja, en dat is de doorslaggevende test. Haal het paspoort op uit een willekeurige bron, breng de gegevensreeks in de juiste volgorde en bereken de vingerafdruk; haal de openbare sleutels van de fabrikant en Transpareo op via de adressen die in het paspoort worden vermeld, en controleer vervolgens beide handtekeningen aan de hand van de vingerafdruk. De methode hierachter is het open W3C-certificaat ecdsa-sd-2023. Geen inloggen, geen telefoontje naar ons, geen afhankelijkheid van een actief platform. De open-source weergave-app Transpareo Time Machine doet precies dat in de browser van de gebruiker.

Updates over handtekeningen en vertrouwen

Cryptografische bewijzen, certificaten en registratie - de belangrijkste ontwikkelingen maandelijks in uw inbox.