Er ligt een wetsontwerp ter tafel en iedereen mag erop reageren. Zo werkt de Europese Commissie: ontwerpen zoals dat voor de verordening inzake het DPP-register worden vier weken lang openbaar ter inzage gelegd, en wie dat wenst, kan via het portaal „Have Your Say” zijn mening geven, onder vermelding van zijn naam, zichtbaar voor iedereen. De opmerkingen worden officieel meegenomen in de definitieve versie.
Wij hebben dat gedaan, vier keer, met betrekking tot de vier punten waar een fabrikant in de dagelijkse praktijk als eerste tegenaan zou lopen. Het ontwerp van 29 april 2026 hebben wij hier op de blog uitgebreid besproken; de termijn voor het indienen van opmerkingen loopt tot 27 mei 2026. In dit artikel wordt uitgelegd wat wij aan de Commissie hebben geschreven en waarom.
Waarom vier afzonderlijke reacties
Het portaal accepteert 4 000 tekens per bijdrage. We hadden alle punten in één lange bijdrage kunnen proppen. Voor de medewerkers van de commissie, die in mei tientallen bijdragen moeten doorwerken, zou dat moeilijker te lezen en moeilijker te citeren zijn geweest. Vier afzonderlijke bijdragen zijn in de openbare lijst elk afzonderlijk terug te vinden, en elke bijdrage kan afzonderlijk worden beantwoord of afgewezen, zonder dat dit invloed heeft op de andere punten.
Wij hebben de volgende vier onderwerpen ingediend:
1. Vaststellen wat een dienstverlener minimaal moet doen
Het ontwerp legt de verdeling correct vast: de paspoortgegevens blijven bij het bedrijf of bij zijn dienstverlener; het register van de Commissie slaat alleen de verwijzingen op. Voor dienstverleners (artikel 2, nr. 32 van de ESPR) is een officiële lijst van erkende aanbieders voorzien.
Wat ontbreekt, is een vaststelling van wat een dienstverlener daadwerkelijk moet doen om op deze lijst te komen en daar te blijven. Vermoedelijk volgen de daadwerkelijke verplichtingen in een afzonderlijk rechtsbesluit overeenkomstig artikel 4 van de ESPR. Het register gaat echter van start voordat dit rechtsbesluit is gepubliceerd.
Ons voorstel: ofwel legt u direct in deze verordening minimumverplichtingen voor dienstverleners vast, ofwel noemt u een bindende termijn waarbinnen de rechtshandeling alsnog moet worden ingediend. Tot de voorgestelde minimumverplichtingen behoren:
- De openbare leesinterface voor paspoorten moet ten minste 99,5 procent van de maand bereikbaar zijn
- Een vaste toezegging over hoe snel een nieuwe paspoortversie in de back-up moet worden opgenomen (voorstel: 24 uur of onmiddellijk, indien technisch mogelijk)
- De dienstverlener controleert elke binnenkomende versie op de geldigheid van de handtekening
- De openbare sleutels van het bedrijf bevinden zich onder een uniform pad (volgens RFC 8615, voorstel
/.well-known/dpp-keys/) - Een vastgelegde procedure voor overstap en insolventie, zodat de pasgegevens bij het uitvallen van een aanbieder op ordelijke wijze naar een andere aanbieder worden overgedragen
Deze verplichtingen kosten een serieuze aanbieder niets; hij voldoet er immers sowieso al aan. Zij voorkomen echter een neerwaartse spiraal tussen goedkope aanbieders, die de lijst uiteindelijk ondermijnt.
2. Een bewijs dat tien jaar geldig blijft
Artikel 9, lid 4, beperkt de beschikbaarheid van het registratiebewijs tot 90 kalenderdagen. Binnen deze termijn geeft het register het bewijs op verzoek opnieuw af. Voor de dagelijkse gang van zaken is dat prima, maar het sluit niet aan bij de geldigheidsduur van de onderliggende verplichting: artikel 10, lid 3, schrijft een bewaartermijn van tien jaar vanaf de registratie voor; sectorale wetgeving kan een langere termijn voorschrijven.
Een markttoezichtautoriteit, een douaneambtenaar, een recycler of een onderzoekster in het jaar 2032 moet kunnen controleren of een in 2026 geregistreerd paspoort daadwerkelijk geregistreerd was, zonder afhankelijk te zijn van het feit dat de oorspronkelijke onderneming nog bestaat en een nieuw bewijsstuk kan aanvragen.
Onze twee voorstellen zijn eenvoudig te implementeren:
- Uitdrukkelijk verduidelijken dat het door de Commissie verzegelde bewijs door het bedrijf of de dienstverlener mag worden bewaard, gearchiveerd en doorgegeven. Het gekwalificeerde zegel overeenkomstig artikel 35, lid 2, van de eIDAS-verordening bewijst de authenticiteit en herkomst, ongeacht waar het bestand zich bevindt.
- Een openbaar controleadres bij het register dat zonder aanmelding op basis van een registratienummer een ondertekend antwoord levert. Momenteel vereist elke controle door derden dat het bedrijf zelf actie onderneemt. Dat is de verkeerde vorm voor een bewijsdocument dat de opsteller moet overleven.
Daarnaast hebben wij voorgesteld om de berekening van de vingerafdruk eenduidig vast te leggen: een vaste procedure en een vaste notatie van de gegevens (ons voorstel: SHA-256 en de JSON-kanonisering volgens RFC 8785). Zonder deze vastlegging zouden twee dienstverleners voor hetzelfde paspoort verschillende vingerafdrukken berekenen, en zou de vingerafdruk in het registratiebewijs niet kunnen worden nagegaan.
3. Artikel 17 mag de toegang tot openbare paspoortgegevens niet beperken
Artikel 17 noemt „massale gegevensdownloads” als mogelijk misbruik van het register. Voor de administratieve gegevens in het register zelf (identiteiten, logboeken, controlesporen) is dit terecht; deze horen niet thuis in massale downloads.
De openbare paspoortgegevens bij de fabrikant of dienstverlener zijn echter precies wat de ESPR op brede schaal toegankelijk wil maken. Recyclagebedrijven die materiaalgegevens over hele productfloten opvragen; onderzoek dat duurzaamheidsgegevens over verschillende sectoren heen analyseert; markttoezicht dat vergelijkingen uitvoert: Dit zijn allemaal massale downloads van de openbare productpasgegevens, en allemaal beoogde toepassingen waarvoor de verordening is opgesteld.
Ons voorstel is een verduidelijkende zin in artikel 17, die het toepassingsgebied beperkt tot registergegevens en voor productpasgegevens verwijst naar de desbetreffende sectorverordeningen. Anders staan dienstverleners bij de start voor een keuze: ofwel de openbare toegang uit voorzorg sterk beperken, en daarmee de ervaring voor consumenten verpesten, ofwel deze open laten en het risico lopen later te worden aangemerkt als misbruik in de zin van artikel 17.
4. Beschrijving van de interface en testomgeving vóór de start publiceren
Artikel 3, onder b), vereist een interface voor registraties. Artikel 8, lid 5, maakt deze tot een van de twee manieren om een registratie in te voeren. De verordening vermeldt echter niet wanneer deze interface moet worden beschreven.
Wie registraties automatiseert - elke dienstverlener en elk bedrijf met een omvangrijke catalogus - heeft de beschrijving ruim voor de start nodig om te kunnen bouwen en te testen tegen een echte tegenpartij. Het pas in de week vóór de inwerkingtreding beschikbaar stellen van een beschrijving verlegt het risico naar alle aanbieders.
Wij hebben daarom het volgende voorgesteld:
- Een volledige interfacebeschrijving (OpenAPI 3.1) ten minste acht weken vóór de inwerkingtreding te publiceren; voor een start op 19 juli 2026 dus uiterlijk op 24 mei 2026
- Een testomgeving die parallel hieraan beschikbaar is, zodat dienstverleners en fabrikanten hiertegen kunnen bouwen en de automatische controle overeenkomstig artikel 8, lid 6, kunnen testen
- Vaste regels voor versies van de interface en een opzegtermijn van ten minste 18 maanden
Overige suggesties: bescherming tegen dubbele vermeldingen bij herhaalde oproepen, collectieve registratie voor grote catalogi, registratie met terugkoppeling in plaats van wachten, en machinaal leesbare foutcodes voor gevallen waarin de automatische controle mislukt.
Waarom wij dit doen
Een raadpleging is geen spel om punten te verzamelen. De Commissie leest deze bijdragen daadwerkelijk. De ervaring uit het ESPR-proces zelf leert dat inhoudelijk onderbouwde bijdragen vaak hun weerslag vinden in de definitieve teksten.
Als elke bijdrage erin slaagt om ook maar één zin in de definitieve versie nauwkeuriger te maken, heeft zij haar doel bereikt.
Wij zullen ons sowieso aanmelden voor opname in de lijst van dienstverleners zodra de procedure is gepubliceerd. Het is dus in ons eigen belang dat de regels waaronder wij meedoen nauwkeurig zijn en een eerlijk speelveld beschrijven. De vier bijdragen zijn onze concrete manier om ervoor te zorgen dat de lijst niet verwordt tot louter een etiket.
Wie wil meedoen
De termijn loopt tot 27 mei 2026. Bijdragen kunnen in elke officiële taal van de EU worden ingediend, vereisen registratie op het portaal en worden openbaar gemaakt. Degenen die paspoorten zullen afgeven of controleren - fabrikanten, dienstverleners, recyclers en overheidsinstanties - dienen zich ten minste eenmaal te verdiepen in het initiatief op Have Your Say lezen. Ook een korte, inhoudelijk accurate bijdrage telt mee.
Onze controle-tool Transpareo Time Machine voldoet overigens nu al aan de in punt 2 beschreven behoefte: wie een Transpareo-pas onafhankelijk wil controleren, kan dat met deze open-source-tool in de browser doen, zonder te hoeven wachten op een controleadres in het register van de Commissie.




