EU-DPP-register: wat het ontwerp van de Commissie van 29 april beoogt

EU-DPP-register: wat het ontwerp van de Commissie van 29 april beoogt

Het ontwerp van de uitvoeringsverordening voor het EU-DPP-register is bekendgemaakt. Wat daarin wordt bepaald over verificatie, granulariteit en bewaring.

Op 29 april 2026 heeft de Europese Commissie het ontwerp van de uitvoeringsverordening betreffende het register voor digitale productpaspoorten gepubliceerd (Ares(2026)4424976). Deze verordening geeft invulling aan artikel 13, lid 5, van de ESPR (Verordening 2024/1781) en legt vast hoe het door de Commissie beheerde register technisch en organisatorisch zal functioneren.

De tekst is aangemerkt als ontwerp en is nog niet aangenomen. De belangrijkste mechanismen zijn echter al duidelijk herkenbaar - en deze hebben directe gevolgen voor elke fabrikant die vanaf 2027 een DPP moet opstellen.

Wat het register is - en wat het niet is

Allereerst een verduidelijking: het EU-register slaat de DPP-gegevens zelf niet op. Het is een centrale registratiedienst die voor elke registratie een unieke ID, de goederencode, de identiteit van de marktdeelnemer, een hash van de DPP-versie en een verwijzing naar de back-upkopie bij de DPP-dienstverlener bijhoudt.

Overweging 3 noemt dit een „decentraal model”: de productgegevens blijven bij de fabrikant of op diens DPP-platform opgeslagen. Het register is de officiële adressenlijst, geen gegevenssilo.

Functioneel bestaat het register uit:

  • een webinterface en een API voor registraties
  • een verificatieplatform voor marktdeelnemers
  • een lijst van erkende DPP-dienstverleners
  • een semantisch archief (meertalig, gestructureerd volgens DCAT-AP) als referentie voor gegevensattributen, modelstructuren en rollen
  • een logboek met gedifferentieerde bewaartermijnen

Verificatie vóór registratie

Er wordt geen DPP in het register opgenomen voordat de indienende marktdeelnemer als geverifieerde marktdeelnemer is geregistreerd (art. 4). De verificatie vindt rechtstreeks bij het register plaats en maakt gebruik van de eIDAS-middelen uit Verordening 910/2014:

  • Rechtspersoon in de EU: gekwalificeerd elektronisch zegel of elektronische attribuutverklaring
  • Natuurlijke persoon als eenmanszaak in de EU: gekwalificeerde elektronische handtekening, eID-niveau „hoog“ of attribuutcertificaat
  • Marktdeelnemers buiten de EU: gekwalificeerde handtekening of zegel, of attribuutcertificaat

De verificatie is maximaal drie jaar geldig. Wie de verificatie niet verlengt, wordt aangemerkt als „niet-geverifieerd” en verliest het recht om nieuwe DPP’s te registreren of bestaande te wijzigen (art. 4, lid 4).

Deze verificatie is de wettelijke voorwaarde. Zij is een zaak tussen de fabrikant en de Commissie - en kan niet worden gedelegeerd. Geen enkele dienstverlener, ook Transpareo niet, kan deze voor u uitvoeren.

Granulariteit: model, partij of artikel

Artikel 8 schrijft voor dat DPP’s moeten worden geregistreerd op het granulariteitsniveau dat in de desbetreffende sectorale wetgeving is vastgelegd - model, partij of artikel. Wanneer een artikel-DPP wordt aangemaakt en er partij- of model-ID’s bestaan, moeten deze worden vermeld. Voor partij-DPP’s geldt hetzelfde voor model-ID’s.

Voor fabrikanten betekent dit: de interne stamgegevens moeten een duidelijke hiërarchie hebben tussen model, partij en individueel product. Zonder deze koppeling mislukt de automatische validatie van de registratie.

Versiebeheer, hash en bewaring

Elke DPP-versie wordt gekoppeld aan de oorspronkelijke registratie-ID. Bij elke wijziging vereist het register een hash van de actuele DPP-versie - cryptografisch verifieerbaar, niet handmatig te genereren.

Het registratiebewijs (art. 9) is een elektronisch document dat door de Commissie met een gekwalificeerd digitaal zegel wordt voorzien en van een tijdstempel wordt voorzien. Het bevat ten minste: registratie-ID, goederencode, identiteit van de betrokkene, datum en hash van de laatste versie. 90 dagen geldig, naar believen opnieuw te genereren.

Standaardbewaartermijn: 10 jaar vanaf de registratie, tenzij het Unierecht of sectorale wetgeving een andere termijn voorschrijft (art. 10, lid 3, van de uitvoeringsverordening inzake het DPP-register). Zelfs insolventie of liquidatie van de fabrikant ontslaat u niet van de beschikbaarheidsverplichting (ESPR art. 11, onder e)).

Logboek

Het register registreert gegevens in drie niveaus (art. 14):

  • Toegangen en authenticaties: 6 maanden
  • Wijzigingen in gegevens: de duur van de registratie
  • Administratieve handelingen en gegevensuitwisseling: 5 jaar

Nationale autoriteiten krijgen toegang in geval van incidenten, audits of steekproeven.

Persoonsgegevens - wat de Commissie opslaat

Artikel 18 somt op welke gegevens uitsluitend bij het register worden bewaard: voor- en achternaam van elke gebruiker, inloggegevens, authenticatietokens, postadres, e-mailadres. Voor natuurlijke personen bovendien paspoort- of identiteitskaartnummer, eID, belastingnummer. Deze gegevens vallen niet onder de verantwoordelijkheid van de DPP-dienstverlener. De Commissie is de verwerkingsverantwoordelijke voor deze accountgegevens; de marktdeelnemer blijft de verwerkingsverantwoordelijke voor zijn DPP-gegevens.

Hoe Transpareo aan de vereisten voldoet

De meeste vereisten hebben betrekking op architecturale keuzes die Transpareo reeds in deze vorm heeft gemaakt. In het bijzonder:

Decentraal model. Transpareo is een multi-tenant-platform met een geïsoleerde database per klant. De DPP-gegevens worden bewaard in de database van de marktdeelnemer, niet in een centrale pool - precies de architectuur die overweging 3 vereist.

De rol van verwerker is duidelijk afgebakend. Artikel 19, lid 5, en artikel 20, lid 3, bepalen dat de marktdeelnemer de verwerkingsverantwoordelijke van zijn paspoortgegevens blijft, ook wanneer een derde deze verwerkt. Transpareo werkt vandaag de dag al als verwerker op basis van een verwerkersovereenkomst - de rollen zijn duidelijk.

Stabiele back-up-URL per DPP. Elke Transpareo-DPP is bereikbaar via een permanente URL, die ook bij versiewijzigingen ongewijzigd blijft. Dit is precies wat artikel 8, lid 6, onder d), vereist als „link naar de back-up die wordt gehost door een DPP-SP“.

Granulariteit. Het gegevensmodel van Transpareo maakt onderscheid tussen productmodel, partij en afzonderlijk product en maakt koppelingen binnen de hiërarchie mogelijk - de voorwaarde om te voldoen aan artikel 8, lid 3 en lid 4.

Meertalige semantische mapping. De repository van de Commissie is meertalig volgens DCAT-AP. Transpareo biedt elk gegevenspunt in 40 talen aan, inclusief alle 24 officiële EU-talen, waarbij vertaling deel uitmaakt van het tarief.

Versie-hash. Deterministische kanonisering en een SHA-256-hash per DPP-versie zijn reeds geïmplementeerd. Alleen het exacte hash-pinning-formaat van het EU-register staat nog open; zodra de Commissie dit publiceert, zullen wij dit eveneens implementeren.

Vermelding als DPP-dienstverlener. Transpareo zal zich aanmelden voor de officiële lijst van DPP-dienstverleners (art. 2, nr. 32 van de ESPR) zodra de toelatingsprocedure is gepubliceerd.

De registratie blijft bij u. Het register accepteert alleen een registratie van de marktdeelnemer die het product in de handel brengt; wij nemen deze taak dus niet van u over. Wat wij doen, is de gegevens die voor de vermelding vereist zijn - product-ID, entiteit-ID, permanent adres en versie-hash - paraat houden, zodat het invullen een kwestie van minuten is zodra de interface beschikbaar is.

Tijdschema

De inwerkingtreding wordt geregeld in artikel 23: 20 dagen na publicatie in het Publicatieblad. Op welke dag dat precies zal zijn, hangt af van wanneer de Commissie de definitieve versie goedkeurt. Het moedermandaat uit artikel 13, lid 5, van de ESPR dateert van 19 juli 2026 - tegen die tijd moet het register operationeel zijn.

Het register zal naar verwachting pas vanaf 18 februari 2027 daadwerkelijk productief zijn: op die dag treedt artikel 77 van de EU-batterijverordening 2023/1542 in werking, en wordt het DPP verplicht voor industriële, EV- en LMT-batterijen van meer dan 2 kWh. De details en de openstaande vragen met betrekking tot de uitvoeringsbesluiten hebben wij vastgelegd in het ESPR-tijdschema 2027. Tot die tijd resten er nog ongeveer negen maanden. Wie leverancierscontracten, de migratie van stamgegevens en interne goedkeuringen inplant, weet: dat is krap, niet ruim.

Wat nog openstaat

De verordening zelf beschrijft het organisatorische kader. Wat ontbreekt, is de technische specificatie van de API - het exacte interfaceformaat, de schema’s en de validatieregels. Deze zal naar verwachting volgen in de vorm van een afzonderlijke richtsnoer van de Commissie op grond van artikel 15, lid 1, vermoedelijk nog in de loop van 2026.

Tot die tijd is de koers echter duidelijk: gedecentraliseerde architectuur, geverifieerde actoren, gekwalificeerde handtekeningen, unieke registratie-ID’s, versieverketting, semantische interoperabiliteit. Allemaal concepten die niet meer zullen verdwijnen.

Het officiële raadplegingsinitiatief van de Commissie is te vinden op Have Your Say.

Vragen over dit artikel

Is dit ontwerp nog steeds de actuele tekst?

Nee. De Commissie heeft de verordening op 16 juli 2026 aangenomen als Uitvoeringsverordening (EU) 2026/1778, en het register is sinds 20 juli 2026 operationeel, met een testomgeving en technische documentatie voor marktdeelnemers. De hier beschreven mechanismen - het gedecentraliseerde model, geverifieerde marktdeelnemers, registratie-ID’s, versie-hashes, bewaartermijn van tien jaar - zijn ook opgenomen in de aangenomen tekst. De technische interface is nog niet definitief vastgesteld. Wat er tot aan de goedkeuring is gewijzigd, staat vermeld in onze analyse van de registerverordening.

Worden onze productgegevens in het register opgeslagen?

Nee. Het betreft een register - met registratie-ID, goederencode, identiteit van de marktdeelnemer, een hash van de huidige versie en een verwijzing naar de back-up bij de dienstverlener. De productgegevens blijven bij u of bij uw platform; dat is precies wat wordt bedoeld met het decentrale model in de overwegingen. In de praktijk betekent dit dat een registervermelding uw eigen verplichting om het paspoort toegankelijk te houden niet vervangt.

Wat is eIDAS-verificatie en voor wie is deze bedoeld?

De marktdeelnemer zelf. Voordat een pas kan worden geregistreerd, moet de marktdeelnemer als geverifieerd zijn geregistreerd, met behulp van de eIDAS-middelen van Verordening (EU) nr. 910/2014 - een gekwalificeerd elektronisch zegel of een elektronische attribuutverklaring voor rechtspersonen, een gekwalificeerde handtekening of een eID van het niveau „hoog“ voor eenmanszaken. De verificatie is maximaal drie jaar geldig; wie deze laat verlopen, wordt als niet-geverifieerd aangemerkt en verliest het recht om nieuwe passen te registreren of bestaande te wijzigen. De verificatie geldt tussen u en de Commissie; geen enkele dienstverlener kan deze voor u behouden - begin er daarom tijdig mee.

Kan Transpareo de registratie voor ons verzorgen?

Nee, en op dit moment kan geen enkele aanbieder dat. Het register accepteert de registratie uitsluitend van de marktdeelnemer die het product in de handel brengt (ESPR art. 13, leden 4 en 5; voor batterijen art. 77, lid 10, van de batterijverordening); de EU-DPP-helpdesk heeft deze interpretatie bevestigd en de Commissie onderzoekt naar eigen zeggen of de procedure kan worden opengesteld voor dienstverleners. Wat wij doen, is de registratie kort houden - elk pasje bevat reeds de productidentificatie, het permanente adres waaronder het is geregistreerd en de vingerafdruk die de ongewijzigdheid ervan aantoont. Zodra de interface beschikbaar is, voert u dit eenmalig in en ontvangt u het verzegelde registratiebewijs.

Op welk niveau registreren wij dit: model, partij of artikel?

Op het niveau dat in de sectorale wetgeving is vastgelegd. Indien een artikelpas wordt geregistreerd en er zijn partij- of model-ID’s, dan moeten deze worden vermeld; voor partijpassen geldt hetzelfde voor model-ID’s (artikel 8 van het ontwerp). Het gevolg is geen registerprobleem, maar een probleem met de stamgegevens - uw eigen hiërarchie tussen model, partij en afzonderlijk product moet vóór de registratie correct zijn, anders mislukt de automatische validatie.

Hoe lang moet een geregistreerd paspoort geldig blijven?

Tien jaar vanaf de registratie is de norm, tenzij het recht van de Unie of sectorale wetgeving een andere termijn voorschrijft (art. 10, lid 3). Faillissement of liquidatie van de fabrikant ontslaat u niet van de beschikbaarheidsverplichting (ESPR art. 11, onder e)) - daarom hoort de vraag wat er na beëindiging van de overeenkomst met uw pasjes gebeurt, thuis in elk gesprek met een aanbieder. Bij Transpareo wordt elke gepubliceerde versie tien jaar lang bewaard in een afzonderlijk, alleen-lezen archief en blijft deze bereikbaar via een permanent adres.

Moeten wij de versie-hash zelf genereren?

Het register vereist bij elke wijziging een hash van de huidige versie, die cryptografisch verifieerbaar is en niet handmatig is ingevoerd. Degene die de sleutel bezit, genereert deze; in de praktijk is dat dus het platform. Transpareo voert een deterministische kanonisering uit en berekent per versie een SHA-256-hash; alleen het exacte formaat waarin het register deze verwacht, is nog onduidelijk. Als u de pas-opslag zelf bouwt, is dit het onderdeel dat u als eerste correct moet uitvoeren - een hash die niemand kan reproduceren, is slechter dan helemaal geen hash.

Het registratiebewijs is 90 dagen geldig. Wat dekt de periode van tien jaar?

Binnen deze termijn genereert het register het bewijs op verzoek opnieuw; de 90 dagen betreffen dus de geldigheidsduur van het document en niet die van de registratie. Een bewaartermijn van tien jaar veronderstelt echter dat de oorspronkelijke marktdeelnemer nog steeds bestaat en een nieuw bewijsstuk kan aanvragen - daarom hebben wij in onze reactie aan de Commissie een openbaar verificatie-eindpunt en tijdelijk op te slaan bewijs-bytes voorgesteld (onze vier voorstellen). Totdat dit verificatie-eindpunt beschikbaar is, bewaart u het ontvangen, verzegelde bewijs, in plaats van te vertrouwen op het opnieuw genereren ervan.

Updates over de verordening inzake het DPP-register

We volgen de definitieve versie van de uitvoeringsverordening op de voet en sturen u maandelijks de belangrijkste wijzigingen per e-mail toe.